ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > Безопасность и Уязвимости > Уязвимости > Форумы
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

Вопрос по форуму phpBB 2.0.13
  #1  
Старый 04.06.2005, 12:49
Аватар для Vanok
Vanok
Новичок
Регистрация: 03.06.2005
Сообщений: 2
Провел на форуме:
0

Репутация: 0
По умолчанию Вопрос по форуму phpBB 2.0.13

Всем привет!

Есть форум на phpBB 2.0.13 БЕЗ модуля downloads.php:
http://max.pirit.info/forum/

Вопрос: можно-ли как-нибудь просмотреть инфу, предназначенную только для определенной группы пользователей?

Подменой кук (используя неизменность $userdata [user_level] при смене [user_id]) можно добиться только просмотра скрытых пользователей и e-mail адреса всех пользователей.
Недавнее XSS тоже не поможет, т.к. надо именно получить инфу, а не испортить настроение админу.

Помогите плиз, а то уже вторую (update: третью) ночь не сплю, очень надо.

Очень надеюсь, что кто-нибудь сможет мне помочь.
 
Ответить с цитированием

  #2  
Старый 04.06.2005, 18:38
Аватар для KEZ
KEZ
Banned
Регистрация: 18.05.2005
Сообщений: 1,981
Провел на форуме:
1941233

Репутация: 2726


По умолчанию

Если у тебя есть полный доступ к форуму (ты его сломал)
ты можешь просто скачать базу и посмотреть там мыла и все остальное
 
Ответить с цитированием

  #3  
Старый 04.06.2005, 22:44
Аватар для Vanok
Vanok
Новичок
Регистрация: 03.06.2005
Сообщений: 2
Провел на форуме:
0

Репутация: 0
По умолчанию

Естественно! Было бы неплохо получить рута
Но в том-то и проблема, что не знаю как. Пробовал уязвимость в модуле downloads, но его просто там нет! через XSS подстановку тоже бесполезно, т.к мне не надо извращаться : вставлять граффити, зацикливающие скрипты и т.д.

Немного добился подменой кук: могу просматривать только те админские разделы, в которых нет сверки авторизации по хэшу, но есть по [user_level], а по хэшу проверка идет почти во всех модулях, за исключением просмотра инфы о пользователях (в т.ч и скрытую(мыла, номера асек и т.д)) и инфу о группах, но она мне нафиг не нужна! Т.к. ее можно добыть и другими способами.

Мне нужно "всего-лишь" посмотреть информацию (топики форума), которая доступна только определенной группе пользователей (админу и еще нескольким "избранным") но для этого нужна полная авторизация (через куки с хэшом) или как-то обойти проверку используя только [user_level] и [user_id].

Тэк, перечитал еще раз, вроде не совсем бред

Может у кого есть идеи по обходу проверки или инфа о новых уязвимостях?

P.s Могу помочь по расшифровке хэшей MD5 (собираем с друзьями список хэшей и распределенно перибираем) запуск перебора через 3-5 дней.
 
Ответить с цитированием

  #4  
Старый 13.06.2005, 13:34
Аватар для KEZ
KEZ
Banned
Регистрация: 18.05.2005
Сообщений: 1,981
Провел на форуме:
1941233

Репутация: 2726


По умолчанию

Скачай базу да посмотри.
 
Ответить с цитированием

  #5  
Старый 17.06.2005, 02:45
Аватар для bul666
bul666
Banned
Регистрация: 21.04.2005
Сообщений: 328
Провел на форуме:
632524

Репутация: 9
Отправить сообщение для bul666 с помощью ICQ
По умолчанию

После скачивания БД посмотри верхних пользователей, чаще всего именно им доступен доступ к скрытым разделам форума....
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Вопросы по форуму phpbb 2.0.13 silveran Форумы 24 23.12.2005 17:18
ЕсТь ВоПрос Guma Чаты 4 26.10.2005 21:48
Вопрос по форуму phpbb 2.0.11 CyberHack Форумы 12 30.05.2005 22:01
Как загрузить в папку форума, файл *.php, если я админ на форуме PhpBB 2.0.13? dyx Форумы 1 05.04.2005 11:29
Вопрос по форуму phpbb 2.0.11 gudok Форумы 13 21.03.2005 14:44



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ